Séance publique
7 oct.
2026, mercredi. Dossier de l'Assemblée ouvert le 27 septembre. Texte examiné : commission du 10 septembre 2025 [3].
À retenir
- La directive (UE) 2022/2555 est signée le 14 décembre 2022. Le délai de transposition du 17 octobre 2024 est passé.
- Le 8 juillet 2026, la Commission décide de saisir la Cour. La France n'a pas notifié de transposition complète. Procédure d'infraction INFR(2024)0274.
- Le Sénat a adopté le projet le 12 mars 2025. La commission de l'Assemblée a déposé son texte le 10 septembre 2025. La séance est au 7 octobre 2026.
- Le ReCyF du 17 mars 2026 est un document de travail. La proposition COM(2026) 13, datée du 20 janvier 2026, n'est pas adoptée.
Deux textes ne doivent pas être confondus. La directive européenne est adoptée et publiée. Le projet de loi français qui doit la transposer, avec deux autres textes européens, est encore devant l'Assemblée. Le 27 septembre 2026, ce dossier porte la mention « La loi en construction » [3].
Le communiqué IP/26/1499, publié le 8 juillet 2026 à 11 h 45, écrit que la Commission « a décidé aujourd'hui de saisir » la Cour contre l'Irlande, l'Espagne, la France et les Pays-Bas. Ces quatre États « n'ont pas encore notifié de transposition complète ». Mise en demeure le 28 novembre 2024, avis motivés le 7 mai 2025. La demande porte sur une somme forfaitaire et des astreintes journalières jusqu'à la notification complète. Le communiqué vise les États. Le greffe n'a pas été ouvert : aucun arrêt n'est cité [2].
Dix-sept dates, lues le 27 septembre 2026
| Échéance | Fait | Base | Statut au 27 septembre 2026 |
|---|---|---|---|
| 14 décembre 2022 | Signature de la directive (UE) 2022/2555, à Strasbourg | Journal officiel L 333 du 27 décembre 2022 | Adoptée |
| 27 décembre 2022 | Publication au Journal officiel de l'Union européenne, L 333/80 | Fichier EUR-Lex du texte d'origine | Passée |
| 16 janvier 2023 | Date écrite à l'article 3, paragraphe 1, point g). L'article 45 fixe l'entrée en vigueur au vingtième jour après la publication | Directive, articles 3 et 45 | Passée. Le fichier lu n'affiche pas de bandeau de consolidation |
| 17 octobre 2024 | Date limite pour adopter, publier et notifier la transposition | Article 41 et communiqué du 8 juillet 2026 | Passée. Transposition complète non notifiée par la France |
| 18 octobre 2024 | Application des dispositions nationales de transposition | Article 41 | Échéance de la directive. Aucune loi française promulguée lue |
| 28 novembre 2024 | Lettres de mise en demeure à la France, l'Espagne, l'Irlande et les Pays-Bas | Communiqué IP/26/1499 | Passée |
| 17 janvier 2025 | Information de la Commission sur le régime national de sanctions | Article 36 | Date de la directive. Aucune notification française ouverte |
| 12 mars 2025 | Adoption en première lecture au Sénat, texte n° 78 | Dossiers du Sénat et de l'Assemblée | Adopté par le Sénat. Le texte reste un projet de loi |
| 17 avril 2025 | Liste des entités essentielles, importantes et d'enregistrement de noms de domaine | Article 3, paragraphe 3 | Date de la directive. Aucune liste française ouverte |
| 7 mai 2025 | Avis motivés | Communiqué IP/26/1499 | Passée |
| 10 septembre 2025 | Rapport n° 1779 et texte de la commission n° 1779-A0. Mise en ligne le 16 septembre 2025 à 18 h 40 | Dossier de l'Assemblée | Vote en commission. Pas de vote en séance |
| 20 janvier 2026 | Proposition COM(2026) 13 modifiant la directive. L'Observatoire date la publication au 14 janvier 2026. Le document transmis est daté de Strasbourg, le 20 janvier | IP/26/1499, OEIL, E20472 | Proposée. Non adoptée |
| 17 mars 2026 | ReCyF, version 2.5, document de travail. Actualité ANSSI le 18 mars | PDF MesServicesCyber et cyber.gouv.fr | Publié comme document de travail. Pas un décret |
| 13 mai 2026 | En commission des affaires européennes, le rapporteur dit que le texte n'est pas à l'ordre du jour de l'Assemblée | Compte rendu du Sénat | Propos du 13 mai. Le dossier du 27 septembre inscrit ensuite une séance |
| 8 juillet 2026 | Décision de saisine de la Cour. Procédure d'infraction INFR(2024)0274 | Communiqué IP/26/1499 | Saisine décidée. Aucun arrêt lu. Le greffe n'a pas été ouvert |
| 24 septembre 2026 | Projet de rapport PE792.221 sur la procédure 2026/0012(COD) | Observatoire législatif | Listé. La commission parlementaire n'a pas statué. Le PDF n'a pas été lu |
| 7 octobre 2026 | Discussion en séance publique à l'Assemblée, sur le texte n° 1779-A0 | Dossier ouvert le 27 septembre 2026 | À venir. Pas de texte adopté en séance |
Télécharger ce tableau au format CSV. Directive (UE) 2022/2555, communiqué IP/26/1499, dossiers parlementaires, Observatoire législatif et ANSSI, consultation du 27 septembre 2026.
La page du Sénat sur le même dossier, mise à jour le 17 mars 2026, s'arrête à la transmission du 13 mars 2025 et au texte de la commission du 10 septembre 2025. Elle ne mentionne pas le 7 octobre 2026. Les deux pages ont été lues le même jour. C'est le dossier de l'Assemblée, daté par son en-tête du 27 septembre 2026, qui inscrit la séance [4].
Le 13 mai 2026, devant la commission des affaires européennes du Sénat, Mme Catherine Morin-Desailly, rapporteure, dit : « la NIS 2 n'est même pas encore transposée. Nous avons voté sa transposition il y a plus d'un an et le texte n'est toujours pas inscrit à l'ordre du jour des travaux de l'Assemblée nationale ». Cette phrase décrit le 13 mai. Elle ne décrit pas le dossier lu le 27 septembre [12].
Ce que la directive fixe, et à qui
Le fichier lu est celui du Journal officiel L 333/80, du 27 décembre 2022, pas une consolidation. La directive est signée à Strasbourg le 14 décembre 2022. Elle modifie le règlement (UE) n° 910/2014 et la directive (UE) 2018/1972, et elle abroge la directive (UE) 2016/1148 [1].
L'article 45 dispose : « La présente directive entre en vigueur le vingtième jour suivant celui de sa publication au Journal officiel de l'Union européenne. » L'article 3, paragraphe 1, point g), écrit de son côté la date du 16 janvier 2023, pour les entités déjà identifiées avant ce jour comme opérateurs de services essentiels. Le fichier ne porte pas de bandeau « en vigueur » [1].
L'article 41 fixe une autre date, qui vise les États : adopter et publier, au plus tard le 17 octobre 2024, les dispositions nécessaires, et en informer la Commission. La phrase suivante est : « Ils appliquent ces dispositions à partir du 18 octobre 2024. » La page MesServicesCyber écrit, elle, « Entrée en vigueur en octobre 2024 ». Les deux phrases ne désignent pas le même objet : l'une est l'article 45, l'autre est le mois du délai de l'article 41 [9].
L'article 21 demande aux États de veiller à des mesures techniques, opérationnelles et organisationnelles. Le paragraphe 2 en liste au moins dix : analyse des risques et sécurité des systèmes ; gestion des incidents ; continuité, dont sauvegardes, reprise et crises ; chaîne d'approvisionnement ; acquisition, développement, maintenance et vulnérabilités ; évaluation de l'efficacité ; cyberhygiène et formation ; cryptographie et, le cas échéant, chiffrement ; ressources humaines, contrôle d'accès et actifs ; authentification à plusieurs facteurs ou continue, et communications sécurisées, y compris d'urgence. Il cite « les normes européennes et internationales applicables », sans numéro de norme. La version et le coût d'une certification ISO 27001 sont sur une autre page [1].
L'article 20 vise les organes de direction : ils approuvent ces mesures, en supervisent la mise en œuvre, et peuvent être tenus responsables d'une violation de l'article 21. Leurs membres suivent une formation. Les États encouragent une formation semblable du personnel. L'article ne publie pas de taux journalier. Les prix relevés pour un RSSI externalisé sont sur une autre page [1].
L'article 23, paragraphe 4, pose une alerte dans les 24 heures après connaissance de l'incident important, une notification dans les 72 heures, avec gravité, impact et indicateurs de compromission s'ils existent, un rapport intermédiaire sur demande, et un rapport final au plus tard un mois après cette notification : description, type de menace ou cause probable, mesures d'atténuation. Aucun formulaire français promulgué n'a été lu [1].
Essentielles et importantes : la directive renvoie, l'ANSSI chiffre
L'article 2 vise les entités publiques ou privées d'un type des annexes I ou II qui sont des entreprises moyennes au sens de la recommandation 2003/361/CE, ou qui dépassent les plafonds de cette définition, et qui exercent dans l'Union. Des cas s'ajoutent quelle que soit la taille : communications électroniques accessibles au public, services de confiance, DNS et noms de domaine, prestataire unique, impact sur la sécurité, la sûreté ou la santé publiques, risque systémique, importance nationale ou régionale, administration publique. Le détail est sur la page des entreprises concernées par NIS2 [1].
L'article 3 qualifie d'essentielles, entre autres, les entités de l'annexe I au-dessus des plafonds des moyennes entreprises, certains prestataires quelle que soit leur taille, l'administration publique centrale, des entités désignées, et les entités critiques de la directive (UE) 2022/2557. Les autres entités des annexes sont importantes. Une liste nationale était demandée au plus tard le 17 avril 2025, puis au moins tous les deux ans. Aucune liste française n'a été ouverte [1].
La recommandation 2003/361/CE n'a pas été rouverte. Les seuils en personnes et en euros ne sont pas cités comme son texte. La page MesServices les écrit : au moins 250 personnes, ou un chiffre d'affaires supérieur à 50 millions d'euros et un bilan supérieur à 43 millions, pour une essentielle ; au moins 50 personnes, ou un chiffre d'affaires et un bilan supérieurs à 10 millions, pour une importante qui n'est pas essentielle [9].
Les annexes comptent 18 secteurs : 11 hautement critiques, 7 autres. La page MesServices en compte aussi 18, avec des intitulés parfois différents, dont « Énergies », « Eaux potables » et « Industries manufacturières ». Les noms du Journal officiel et les types d'entité sont sur la page des entreprises concernées [1].
La page « La loi en clair » du Sénat écrit « quelque 15 000 » entités essentielles ou importantes, après « environ 500 » infrastructures critiques sous la directive précédente, et « près de 1 500 » collectivités, groupements et organismes sous tutelle. Aucun tableau de comptage n'accompagne ces trois nombres [5].
Des plafonds à transposer, pas un barème français
L'article 34, paragraphe 4, demande que les entités essentielles qui violent l'article 21 ou l'article 23 soient soumises à des amendes administratives d'un montant maximal s'élevant à au moins 10 000 000 EUR ou à au moins 2 % du chiffre d'affaires annuel mondial total de l'exercice précédent de l'entreprise à laquelle l'entité appartient, le plus élevé étant retenu. Le paragraphe 5 pose, pour les entités importantes, au moins 7 000 000 EUR ou au moins 1,4 %. Le mot « au moins » porte sur le plafond : la directive fixe un plancher de maximum, que l'État doit prévoir [1].
Le paragraphe 7 laisse chaque État décider si, et dans quelle mesure, des amendes administratives peuvent viser l'administration publique. L'article 36 ajoute que les États déterminent le régime des sanctions et en informent la Commission au plus tard le 17 janvier 2025. Aucune de ces notifications françaises n'a été ouverte [1].
La page MesServices écrit que les sanctions « pourront aller jusqu'à » un pourcentage du chiffre d'affaires mondial, « 2 % pour les EE et 1,4 % pour les EI ». Elle ne reprend ni 10 000 000 EUR, ni 7 000 000 EUR, ni « au moins ». Aucun décret français de sanction n'a été lu [9].
Un projet adopté au Sénat, pas une loi
Le véhicule français s'intitule projet de loi relatif à la résilience des infrastructures critiques et au renforcement de la cybersécurité. Le gouvernement a engagé la procédure accélérée le mardi 15 octobre 2024. Le texte n° 33 est déposé au Sénat le même jour, par Antoine Armand, alors ministre de l'économie, des finances et de l'industrie, et Patrick Hetzel, alors ministre de l'enseignement supérieur et de la recherche [4].
Le Sénat l'adopte en première lecture le mercredi 12 mars 2025, texte n° 78. L'Assemblée le reçoit le 13 mars 2025, n° 1112, avec 505 amendements. La commission dépose le rapport n° 1779 et le texte n° 1779-A0 le 10 septembre 2025, mis en ligne le 16 septembre à 18 h 40. Les rapporteurs nommés au dossier du Sénat sont Mickaël Bouloux, Catherine Hervieu et Anne Le Hénanff. La séance du 7 octobre 2026 examine encore ce texte de commission. La case « Texte adopté », présente pour le Sénat, n'y est pas reprise. Le mot promulgation n'apparaît pas [3].
La page « La loi en clair » présente le projet comme la transposition de trois textes : la directive (UE) 2022/2557, dite REC, la directive (UE) 2022/2555, dite NIS2, et une directive (UE) 2022/2556 qu'elle dit « DORA ». EUR-Lex n'a pas renvoyé le fichier 2022/2556 le 27 septembre 2026 : la requête a reçu un code 202, sans corps. L'intitulé du Sénat est donc rapporté tel quel. Le sort de ce troisième texte, tel que le Sénat le nomme, est repris sur la page du texte européen dit DORA [5].
La FAQ de l'ANSSI, mise à jour le 19 septembre 2025, parle ensuite d'une « phase de production des décrets et arrêtés ». Elle écrit : « NIS 2 rentrera donc en vigueur en France dès lors que l'ensemble des textes de transposition (loi, décrets, arrêtés) auront été promulgués. » L'entrée en vigueur n'y est pas la date de toutes les exigences. Le projet « est susceptible d'être modifié ». La FAQ se dit « dépourvue de force juridique ». Elle ne mentionne ni la saisine du 8 juillet 2026, ni la séance du 7 octobre 2026 [6].
Une modification européenne proposée, pas votée
Le même communiqué du 8 juillet 2026 rappelle une autre pièce : « Le 20 janvier 2026, dans le cadre d'un train de mesures en matière de cybersécurité, la Commission a proposé des modifications ciblées de la directive SRI 2 » [2].
Le document E20472, reçu à l'Assemblée et enregistré au Sénat le 18 mars 2026, porte « Strasbourg, le 20.1.2026 COM(2026) 13 final ». C'est une proposition de directive modifiant la directive (UE) 2022/2555, « en ce qui concerne l'introduction de mesures de simplification » et l'alignement sur une proposition de règlement sur la cybersécurité. Le dossier interinstitutionnel est 2026/0012 (COD). Le dispositif de modification n'est pas recopié ici : il n'a pas force de directive [11].
L'Observatoire législatif, lu le 27 septembre 2026, date la publication au 14 janvier 2026, référence COM(2026)0013. La commission est saisie en plénière le 25 mars 2026. La rapporteure ITRE, nommée le 26 février 2026, est Markéta Gregorová. Le projet de rapport PE792.221 est daté du 24 septembre 2026. Ce PDF n'a pas été ouvert. Le statut reste : « En attente de la décision de la commission parlementaire ». Le 14 janvier et le 20 janvier sont deux dates de la même proposition. Aucune page ouverte n'en fait une directive au Journal officiel. Les autres échéances déjà en vigueur sont sur la page réglementation numérique [10] [11].
MonEspaceNIS2, pré-enregistrement et ReCyF
La page MesServicesCyber, lue le 27 septembre 2026, écrit : « La transposition de la directive NIS 2 en France est en cours. » Elle invite les futures entités essentielles et importantes à renforcer leur sécurité en attendant « la publication de l'ensemble des textes de transposition ». Plus bas, elle écrit qu'une entité qui a estimé entrer dans le périmètre « doit s'enregistrer » auprès de l'ANSSI. Le même écran propose d'« accéder dès à présent au service de pré-enregistrement » [9].
L'actualité du 18 mars 2026 précise le second geste. Le pré-enregistrement est « ouvert pour l'instant qu'aux entreprises ». L'Agence parle d'une « démarche volontaire », pour faciliter l'enregistrement « lorsque la règlementation s'appliquera pleinement ». La graphie est celle de la page. Elle ne traite pas l'enregistrement comme déjà obligatoire, à la différence de la phrase « doit s'enregistrer » [7].
Le Référentiel Cyber France, version 2.5 du 17 mars 2026, est barré de la mention « document de travail ». Il se présente comme le référentiel visé au sixième alinéa de l'article 14 du projet de loi. Il compte 20 objectifs de sécurité. Les objectifs 1 à 15 visent les entités importantes et les entités essentielles. Les objectifs 16 à 20 ne visent que les essentielles : approche par les risques, audit, configuration, administration depuis des ressources dédiées, supervision. Le PDF écrit que l'atteinte de l'objectif serait obligatoire parce qu'un décret, pris en application de cet article 14, la fixerait. Il écrit aussi que les moyens de conformité « ne sont pas d'application obligatoire », sauf cas particuliers de l'article 16 du projet. Ce décret n'a pas été lu : le PDF parle d'un projet [8].
L'actualité du 18 mars ajoute : tant que les travaux législatifs et réglementaires « n'ont pas eu lieu », et sans consultation, « aucune version définitive n'est publiée ». Au 18 mars, le Sénat avait voté et la commission avait déposé son texte. La phrase de l'Agence ne retrace pas ces votes. Un référentiel de mesures basiques est annoncé « prochainement ». Cette page-là, et l'outil de comparaison décrit dans l'actualité, n'ont pas été ouverts [7].
Ce que les pages ouvertes ne donnent pas
Légifrance n'a pas été ouvert. L'absence de loi promulguée et de décret se lit sur les dossiers, le communiqué du 8 juillet 2026 et la FAQ de l'ANSSI, pas sur une recherche au Journal officiel français. Le greffe de la Cour n'a pas été ouvert : INFR(2024)0274 est le numéro de procédure d'infraction du communiqué, pas un numéro de rôle.
La recommandation 2003/361/CE n'a pas été rouverte. Le projet de rapport PE792.221 du 24 septembre 2026 est listé, pas lu. EUR-Lex a répondu par un code 202, sans texte, pour la directive 2022/2556. Le nombre d'entités déjà pré-enregistrées n'est écrit sur aucune page ouverte.
Questions fréquentes
Qu'est-ce que la directive NIS2 ?
La directive NIS2 est la directive (UE) 2022/2555 du 14 décembre 2022, publiée au Journal officiel L 333 le 27 décembre 2022. Elle abroge la directive (UE) 2016/1148. L'article 45 la fait entrer en vigueur le vingtième jour suivant cette publication. L'article 3 écrit la date du 16 janvier 2023. L'article 41 donnait aux États jusqu'au 17 octobre 2024 pour transposer, et fixait au 18 octobre 2024 l'application des dispositions nationales.
NIS 2 est-elle applicable en France ?
Au 27 septembre 2026, le dossier de l'Assemblée nationale est intitulé « La loi en construction ». La discussion en séance publique est inscrite au mercredi 7 octobre 2026, sur le texte de la commission du 10 septembre 2025. Le Sénat a adopté le projet le 12 mars 2025. Le communiqué de la Commission du 8 juillet 2026 dit que la France n'a pas notifié de transposition complète. La FAQ de l'ANSSI, mise à jour le 19 septembre 2025, écrit que NIS 2 entrera en vigueur en France lorsque la loi, les décrets et les arrêtés auront été promulgués.
NIS2 ANSSI : où en est la transposition ?
La page MesServicesCyber, lue le 27 septembre 2026, écrit que la transposition est en cours. L'actualité du 18 mars 2026 présente le Référentiel Cyber France, version 2.5 du 17 mars 2026, comme un document de travail, tant que les travaux législatifs et réglementaires et une consultation n'ont pas eu lieu. Le pré-enregistrement est décrit comme volontaire, ouvert pour l'instant aux entreprises. La FAQ du 19 septembre 2025 reste dépourvue de force juridique.
Quelles sanctions la directive NIS2 prévoit-elle ?
L'article 34 demande aux États de prévoir, pour une violation des articles 21 ou 23, des amendes dont le plafond atteint au moins 10 000 000 EUR ou 2 % du chiffre d'affaires annuel mondial pour une entité essentielle, et au moins 7 000 000 EUR ou 1,4 % pour une entité importante. Le montant le plus élevé est retenu. Ce sont des planchers de plafonds, à transposer. La page MesServices cite 2 % et 1,4 %, sans ces montants en euros. Aucun barème français promulgué n'a été lu.
L'enregistrement sur MonEspaceNIS2 est-il obligatoire ?
La page MesServicesCyber écrit qu'une entité qui entre dans le périmètre doit s'enregistrer auprès de l'ANSSI, et elle ouvre en même temps un pré-enregistrement. L'actualité du 18 mars 2026 qualifie ce pré-enregistrement de démarche volontaire, ouverte pour l'instant aux entreprises, en vue de l'enregistrement lorsque la réglementation s'appliquera pleinement. La FAQ mise à jour le 19 septembre 2025 conjuguait encore l'enregistrement au futur. Elle se dit dépourvue de force juridique.
Sources
- Directive (UE) 2022/2555 du 14 décembre 2022, Journal officiel L 333 du 27 décembre 2022 (fichier du texte d'origine, non consolidé), eur-lex.europa.eu, consulté le 27 septembre 2026.
- Commission européenne, communiqué IP/26/1499, 8 juillet 2026, publié à 11 h 45, ec.europa.eu, consulté le 27 septembre 2026.
- Assemblée nationale, dossier législatif du projet de loi relatif à la résilience des infrastructures critiques et au renforcement de la cybersécurité, 17e législature, assemblee-nationale.fr, consulté le 27 septembre 2026.
- Sénat, dossier législatif n° pjl24-033, page mise à jour le 17 mars 2026, senat.fr, consulté le 27 septembre 2026.
- Sénat, « La loi en clair », projet de loi relatif à la résilience des infrastructures critiques et au renforcement de la cybersécurité, senat.fr, consulté le 27 septembre 2026.
- ANSSI, FAQ « Avancement de la transposition de la directive NIS 2 », mise à jour le 19 septembre 2025, aide.monespacenis2.cyber.gouv.fr, consulté le 27 septembre 2026.
- ANSSI, « NIS 2 : l'ANSSI poursuit et renforce sa dynamique d'accompagnement », publié le 18 mars 2026, cyber.gouv.fr, consulté le 27 septembre 2026.
- ANSSI, Référentiel Cyber France (ReCyF), version 2.5 du 17 mars 2026, document de travail, messervices.cyber.gouv.fr, consulté le 27 septembre 2026.
- ANSSI, page « Directive NIS 2 » sur MesServicesCyber (date de mise à jour non affichée dans l'extrait lu), messervices.cyber.gouv.fr, consulté le 27 septembre 2026.
- Parlement européen, Observatoire législatif, procédure 2026/0012(COD), oeil.europarl.europa.eu, consulté le 27 septembre 2026.
- Sénat et Assemblée nationale, document E20472, transmission de la proposition COM(2026) 13 final, reçue le 18 mars 2026, senat.fr, consulté le 27 septembre 2026.
- Sénat, compte rendu de la commission des affaires européennes, réunion du mercredi 13 mai 2026, senat.fr, consulté le 27 septembre 2026.